Een donker computerscherm toont broncode naast een webpagina.
Nieuws14 september · 22:144 min leestijd

Aanvallers kapen HBO Max-account voor ClickFix-advertenties

Een geverifieerd HBO Max-account plaatste 108 advertenties die Windows- en macOS-gebruikers naar ClickFix-lokpagina’s stuurden. De campagne laat zien waarom merkvertrouwen en endpointbeveiliging dezelfde aanvalsketen raken.

Het officiële, geverifieerde u/hbomax-account op Reddit werd gekaapt en plaatste 108 malwareadvertenties in 48 uur, die gebruikers naar nepsoftware en terminalcommando’s stuurden, melden Hudson Rock en ADAMnetworks.

Voor een Nederlandse organisatie verandert daarmee de inzet van merkbeheer: een vertrouwd advertentieaccount is zelf een distributiekanaal geworden. Gebruikers kunnen op een bedrijfsapparaat worden verleid om code uit te voeren, terwijl de merknaam en de advertentieomgeving de eerste argwaan wegnemen. Marketingaccounts, endpointbeleid en incidentrespons raken hier dezelfde aanvalsketen.

Het merkaccount werd de voordeur

De campagne kwam aan het licht nadat een Reddit-gebruiker een advertentie zag van het geverifieerde account. Die advertentie promootte een native HBO Max-app voor macOS, terwijl zo’n officiële Mac-app niet bestaat. De link leidde naar een nagebouwde HBO Max-pagina. Een klik op de downloadknop vroeg vervolgens om een commando in Terminal te kopiëren en uit te voeren.

Advertentie vanaf het geverifieerde u/hbomax-account promoot een neppe HBO Max-app voor macOS. Bron: Hudson Rock / InfoStealers
Advertentie vanaf het geverifieerde u/hbomax-account promoot een neppe HBO Max-app voor macOS. Bron: Hudson Rock / InfoStealers

De techniek sluit aan op het ClickFix-patroon waarbij een nepverificatie medewerkers zelf een commando laat uitvoeren, maar het nieuwe element is de geloofwaardige merkidentiteit als voordeur. De buit was breder dan HBO Max-gebruikers. De onderzoekers telden vijf lokgroepen in de 48 uur dat het account actief was:

LokaasAdvertentiesDoelgroep
hbomaxx[.]app40Streaming en entertainment
codex-craft[.]com36AI-tools en ontwikkelaars
apple.clean-disk-guide[.]com15macOS-hulpprogramma’s
code-desktop[.]com11Ontwikkelsoftware
hbomax-macos[.]com6Streaming en entertainment

De lading verschilde per besturingssysteem

Op macOS leidde de nepdownload naar een ClickFix-instructie voor Terminal. Volgens BleepingComputer verspreidde de campagne onder meer MacSync, dat browsergegevens, Firefox-profielen, Telegram-data, Apple Notes en macOS-wachtwoorden buitmaakt. Een andere route installeerde een AMOS-helper die onder een map met een Apple-achtige naam persistent bleef. Ook verschenen nagemaakte Ledger-, Trezor Suite- en Exodus-apps die herstelzinnen voor cryptowallets konden stelen.

Windows-gebruikers kregen een andere keten. Die liet slachtoffers opdrachten uitvoeren via mshta en PowerShell. In een waargenomen route maakte een MP3/HTA-bestand een geplande taak aan, startte het 32-bits PowerShell en schakelde het AMSI uit. Daarna laadde Amatera Stealer verder in het geheugen, zonder het uiteindelijke programma eerst op schijf te zetten. Die combinatie laat zien waarom alleen downloadblokkades hier niet volstaan.

Het account werd dus niet alleen gebruikt om HBO Max na te bootsen. De lokgroepen richtten zich ook op ontwikkelaars en mensen die AI-software of systeemhulpprogramma’s zochten. Voor organisaties die zulke apparaten beheren, verschuift het risico daarmee van een verdachte download naar een ogenschijnlijk normale advertentie en een handeling die de gebruiker zelf uitvoert.

Reddit stopt de advertenties

Reddit bevestigde aan TechCrunch dat een HBO Max-account dat op Reddit mocht adverteren was gecompromitteerd en dat het platform het account heeft vergrendeld en de schadelijke advertenties heeft verwijderd. Hoeveel mensen klikten of daadwerkelijk besmet raakten, is niet bekend. Ook blijft onduidelijk hoe de aanvallers toegang kregen en of andere accounts van HBO-eigenaar Warner Bros. Discovery zijn geraakt.

De campagne laat een ongemakkelijke grens zien: authenticiteit van het kanaal is geen bewijs dat de inhoud veilig is. Zolang een vinkje, een merknaam en een advertentieplatform samen één vertrouwenssignaal vormen, kan een gekaapt account de eerste stap van de aanval al geloofwaardig maken. Accountbeveiliging en endpointbeveiliging horen daardoor bij organisaties in dezelfde keten.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Software met duidelijke grenzen

Ik denk mee over je digitale aanvalsvlak, ontwerp de juiste grenzen en bouw en automatiseer de software end-to-end. Waar het kan, houd ik systemen self-hosted, zodat controle en beheer bij jouw organisatie blijven.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren
Gids
Uitgebreide gids12 min

20 jul 13:04

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren

Een nep-CAPTCHA die vraagt om Win+R te openen en een commando te plakken: zo werkt ClickFix. Deze gids laat zien hoe je het patroon herkent, gelaagd blokkeert met techniek en detectie, en je team er gericht op traint.

Nieuwe macOS-aanval misbruikt Terminal om stiekem een wachtwoorddief te installeren
Nieuws
5 min

24 jun 00:36

Nieuwe macOS-aanval misbruikt Terminal om stiekem een wachtwoorddief te installeren

Een nieuwe ClickFix-campagne laat Mac-gebruikers via Terminal ongemerkt een schijfkopie met malware downloaden en starten. De buit: wachtwoorden, cookies, Keychain en cryptowallets. De zwakke plek is geen lek, maar één geplakt commando.

Ruim 5.400 gehackte bedrijfssites serveren een nep-CAPTCHA vanaf de blockchain
Nieuws
4 min

5 sep 18:09

Ruim 5.400 gehackte bedrijfssites serveren een nep-CAPTCHA vanaf de blockchain

Netskope telde ruim 5.400 gehackte WordPress- en PrestaShop-sites die hun bezoekers een nep-CAPTCHA voorschotelen. De code staat in een smart contract op een testnet, dus opschonen van je eigen site is de enige uitweg.

Microsoft waarschuwt voor TerminalFix: nep-CAPTCHA stuurt medewerkers naar Windows Terminal
Nieuws
5 min

31 aug 22:39

Microsoft waarschuwt voor TerminalFix: nep-CAPTCHA stuurt medewerkers naar Windows Terminal

Microsoft beschrijft TerminalFix, een ClickFix-variant die medewerkers via een nep-Cloudflare-CAPTCHA naar Windows Terminal stuurt. Het geplakte commando eindigt niet in een wachtwoorddief, maar in een versleutelde tunnel naar je interne netwerk.

ChatGPT leest en verstuurt iMessage en sms op de Mac
Nieuws
4 min

21 aug 02:24

ChatGPT leest en verstuurt iMessage en sms op de Mac

OpenAI brengt een Apple Messages-plug-in uit die ChatGPT op de Mac iMessage, sms en RCS laat lezen, doorzoeken en versturen. Op een zakelijke Mac wordt dat een AVG- en device-beslissing.

OpenAI herstelt ChatGPT-inlogstoring na 52 minuten
Nieuws
3 min

20 aug 04:08

OpenAI herstelt ChatGPT-inlogstoring na 52 minuten

OpenAI verhielp een storing die inloggen en aanmelden op ChatGPT 52 minuten blokkeerde. De API bleef draaien. Het breekpunt lag in de authenticatie, de laag waar geen tweede modelaanbieder je opvangt.